Quay lại blog

ISO 27001 và ISMS: Chứng nhận đánh giá hệ thống quản lý, không phải tính năng sản phẩm

ISO 27001 đánh giá hệ thống quản lý của tổ chức chứ không kiểm tra tính năng của một sản phẩm cụ thể. Bài viết giải thích ISMS bao gồm những gì, cách đọc phạm vi ghi trên chứng nhận và vì sao chứng nhận phù hợp hơn như một ngưỡng sàng lọc mua hàng thay vì bằng chứng về năng lực sản phẩm.

Đánh giá năng lực bảo mật của một nhà cung cấp vốn là việc khá khó. Tính năng có thể dùng thử, còn chất lượng quản lý thì không. ISO 27001 là một trong số ít bằng chứng công khai có thể kiểm tra trước khi hợp tác, nhưng nó thường bị dùng như một công tắc đơn giản: có chứng nhận thì yên tâm, không có thì loại. Cách đọc như vậy bỏ sót khá nhiều thông tin.

Đối tượng đánh giá là hệ thống quản lý, không phải một sản phẩm cụ thể

Đối tượng của đánh giá ISO/IEC 27001 là hệ thống quản lý an toàn thông tin, tức ISMS, do tổ chức thiết lập. Tiêu chuẩn không chấm điểm một tính năng cụ thể và cũng không đo xem sản phẩm chạy nhanh hay ổn định đến mức nào. Trọng tâm là quản lý rủi ro: trước hết tổ chức phải xác định tài sản thông tin của mình, nhận diện nơi có thể phát sinh vấn đề, lựa chọn cách xử lý, rồi chứng minh rằng cách làm đó đang được vận hành liên tục.

Tài liệu ở đây là bằng chứng chứ không phải mục tiêu. Chứng nhận có thời hạn hiệu lực và trong thời gian đó còn phải trải qua các cuộc đánh giá giám sát, vì vậy không có chuyện lấy chứng nhận một lần rồi có hiệu lực mãi mãi.

Một ISMS về cơ bản gồm bốn lớp

Ở lớp chính sách cần có chính sách bảo mật bằng văn bản, phân công trách nhiệm và tài liệu quy trình. Ở lớp quy trình, việc nhận diện, đánh giá, xử lý và xem xét rủi ro phải tạo thành một vòng khép kín. Ở lớp kỹ thuật là các biện pháp kiểm soát như kiểm soát truy cập, mã hóa và kiểm tra nhật ký. Ở lớp tổ chức cần có người chịu trách nhiệm, đào tạo và đánh giá.

Điểm dễ bị bỏ qua nhất là sự phối hợp giữa bốn lớp này. Mua biện pháp kỹ thuật không có nghĩa là đã triển khai thực tế; nếu trong tổ chức không có ai theo dõi và chịu trách nhiệm, quy trình có thể chỉ nằm trên giấy. Đánh giá xem các cơ chế này có thực sự vận hành hay không, chứ không chỉ xem tài liệu viết gì.

Phạm vi trên chứng nhận đáng xem hơn bản thân chứng nhận

Chứng nhận ISO 27001 sẽ nêu rõ phạm vi chứng nhận. Phạm vi thường áp dụng cho một pháp nhân, một mảng kinh doanh hoặc một địa điểm cụ thể, chẳng hạn một văn phòng hay trung tâm dữ liệu. Hoạt động nằm ngoài phạm vi này không chịu sự quản lý của hệ thống đã được chứng nhận.

Đây là nơi dễ mắc sai lầm nhất trong mua sắm. Công ty có chứng nhận không có nghĩa dòng sản phẩm bạn dùng nằm trong phạm vi; trụ sở chính được chứng nhận cũng không có nghĩa trung tâm dữ liệu khu vực nơi dữ liệu của bạn được lưu trữ nằm trong phạm vi. Khi kiểm tra, có thể hỏi trực tiếp ba điều: chứng nhận bao phủ những pháp nhân và địa điểm nào, dịch vụ bạn thực tế sử dụng có nằm trong đó không, và chứng nhận còn hiệu lực cũng như đã hoàn thành đợt đánh giá giám sát gần nhất hay chưa. Tư cách công nhận của tổ chức chứng nhận nhìn chung cũng có thể kiểm tra trong các danh mục công khai.

Chứng nhận có thể chứng minh gì và không thể chứng minh gì

Thông qua chứng nhận, có thể xác nhận ở mức khái quát rằng tổ chức có khả năng nhận diện và xử lý rủi ro một cách có hệ thống và có lộ trình xử lý khi xảy ra vấn đề; có quy tắc kiểm soát truy cập rõ ràng về ai được chạm tới dữ liệu nào và cần lưu lại hồ sơ gì; có thói quen kiểm toán nội bộ và xem xét của ban quản lý định kỳ, cùng cơ chế sửa sai và cải tiến; đồng thời các kết luận này đến từ một bên thứ ba độc lập chứ không phải tự tuyên bố.

Ngược lại, cũng cần nói rõ giới hạn. Quản lý bài bản không đồng nghĩa sản phẩm dễ dùng; đó là hai vấn đề khác nhau. Có hệ thống quản lý cũng không đồng nghĩa sự cố sẽ không bao giờ xảy ra, vì bất kỳ hệ thống nào cũng có thể bị xâm nhập. Chứng nhận cũng không chuyển giao trách nhiệm: cách bạn cung cấp dữ liệu và sử dụng tài khoản vẫn là trách nhiệm phía bạn.

Xem cùng ISO 27701 và SOC 2

Ba tên gọi này thường xuất hiện cùng nhau nhưng có vai trò khác nhau. ISO 27001 quản lý chính hệ thống quản lý an toàn thông tin, được sử dụng quốc tế và thiên về tuân thủ có hệ thống. ISO 27701 mở rộng từ 27001 sang quản lý thông tin riêng tư và tập trung cụ thể vào việc xử lý thông tin cá nhân. SOC 2 là kiểm toán kiểm soát dành cho tổ chức cung cấp dịch vụ, xem xét liệu an toàn, tính sẵn sàng và tính bảo mật trong quá trình cung cấp dịch vụ có đáng tin cậy hay không.

Một tổ hợp thường gặp là ISO 27001 cộng ISO 27701: tiêu chuẩn đầu cho thấy hệ thống quản lý bảo mật tương đối đầy đủ, tiêu chuẩn sau cho thấy có cơ chế riêng cho việc xử lý thông tin cá nhân. Khi thẩm định, xem đối tác có những chứng nhận nào và từng chứng nhận bao phủ điều gì hữu ích hơn việc chỉ đếm số lượng chứng nhận.

Phù hợp làm ngưỡng sàng lọc hơn là bằng chứng về tính năng

Một cách thực tế là dùng ISO 27001 như ngưỡng sàng lọc đầu tiên. Có chứng nhận cho thấy tổ chức sẵn sàng bỏ chi phí cho tuân thủ và có thể bước vào vòng đánh giá tiếp theo. Không có chứng nhận cũng không nhất thiết đồng nghĩa không an toàn; có thể quy mô hoặc định hướng kinh doanh chưa đưa tổ chức tới giai đoạn đó. Trải nghiệm hằng ngày vẫn phụ thuộc vào thiết kế sản phẩm.

Ví dụ trong vận hành nhiều tài khoản, chứng nhận quan tâm việc dữ liệu của bạn có được nhà cung cấp quản lý đúng cách hay không; còn các tài khoản có can thiệp lẫn nhau trong quá trình hoạt động là một vấn đề khác. Khả năng cô lập môi trường yêu cầu mỗi môi trường hoạt động như một đơn vị độc lập, không dùng chung dữ liệu, bộ nhớ đệm hay fingerprint. Hướng này phù hợp với ranh giới rõ ràng và nguyên tắc đặc quyền tối thiểu mà ISMS nhấn mạnh, nhưng nó thuộc về thiết kế sản phẩm và không được bao phủ chỉ bằng một chứng nhận hệ thống quản lý. PurpleMark thiết kế mỗi môi trường thành một đơn vị độc lập ở lớp cô lập, phù hợp trực tiếp với kiểu nhu cầu này.

Thông tin tổng quan về tiêu chuẩn. Với dữ liệu chứng nhận cụ thể, hãy căn cứ vào thông tin công khai của tổ chức cấp chứng nhận.